剣 KENSAI
Crítica CVE-2024-55591 Enero de 2026 · 7 min de lectura

CVE-2024-55591: vulnerabilidad de día cero de omisión de autenticación en Fortinet FortiGate

Una vulnerabilidad crítica de omisión de autenticación en Fortinet FortiOS y FortiProxy permite que un atacante remoto no autenticado obtenga privilegios de superadministrador mediante solicitudes manipuladas al módulo WebSocket de Node.js. CVSS 9.6. Explotada por actores de amenazas desde noviembre de 2024, antes de su divulgación.


9.6
CRÍTICA
AtributoValor
ID de CVECVE-2024-55591
Vector CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWECWE-288: omisión de autenticación
Publicada14 de enero de 2025
ExplotaciónActiva — incluida en el catálogo KEV de CISA

¿Qué es CVE-2024-55591?

CVE-2024-55591 es una vulnerabilidad de omisión de autenticación en el sistema operativo FortiOS de Fortinet (que utilizan los cortafuegos FortiGate) y en la puerta de enlace web FortiProxy. La vulnerabilidad se debe a una gestión incorrecta de la autenticación en el módulo WebSocket basado en Node.js de la interfaz de administración.

Un atacante no autenticado que pueda acceder a la interfaz de administración de FortiGate puede crear una solicitud WebSocket con un formato especial que omita por completo la autenticación y le otorgue acceso de superadministrador. Con este acceso, los atacantes pueden modificar las reglas del cortafuegos, crear nuevas cuentas de administrador, extraer credenciales de VPN y desplazarse lateralmente hacia segmentos de red protegidos.

🚨 Cronología de la explotación de día cero

Los investigadores de Arctic Wolf identificaron campañas de explotación que comenzaron en noviembre de 2024, aproximadamente dos meses antes de que Fortinet divulgara públicamente la vulnerabilidad. Durante este periodo, miles de dispositivos FortiGate fueron comprometidos. La actividad posterior a la explotación incluyó la creación de cuentas de administrador locales con nombres aleatorios, la modificación de la configuración de SSL VPN para habilitar accesos remotos no autorizados y la exfiltración de configuraciones del cortafuegos.

Productos afectados

ProductoVersiones afectadasVersión corregida
FortiOS7.0.0 – 7.0.167.0.17+
FortiOS7.2.0 – 7.2.107.2.11+
FortiProxy7.0.0 – 7.0.197.0.20+
FortiProxy7.2.0 – 7.2.127.2.13+

Análisis técnico

La interfaz de administración de FortiOS expone una interfaz web y una API en el puerto 443 (y, en ocasiones, en el 8443). El módulo WebSocket de Node.js que gestiona determinadas funciones de administración en tiempo real contiene una comprobación de autenticación que puede omitirse enviando solicitudes con una combinación específica de encabezados manipulados que el middleware de autenticación interpreta incorrectamente como ya validados.

# Estructura de la solicitud de prueba de concepto (depurada)
GET /api/v2/cmdb/system/admin HTTP/1.1
Host: fortigate.target.com
Upgrade: websocket
Connection: Upgrade
X-Forwarded-For: 127.0.0.1
[encabezados manipulados para omitir la autenticación]

# Una omisión correcta devuelve acceso completo a la API de administración
HTTP/1.1 200 OK
{"results": [{"name":"admin","accprofile":"super_admin",...}]}

Actividad observada después de la explotación

Arctic Wolf y los equipos de respuesta a incidentes de Fortinet documentaron patrones coherentes de actividad posterior a la explotación:

Detección

Revisión de registros de FortiGate

# Comprobar la creación inesperada de cuentas de administrador
get system admin | grep -A5 "edit "

# Revisar eventos de inicio de sesión recientes en busca de anomalías
execute log filter category 1
execute log filter field action login
execute log display

# Comprobar adiciones no autorizadas de portales VPN
show vpn ssl settings | grep -i "tunnel-mode\|host\|realm"

Indicadores de compromiso

Mitigación

  1. Aplique los parches de inmediato: actualice a FortiOS 7.0.17+, 7.2.11+ o FortiProxy 7.0.20+, 7.2.13+
  2. Deshabilite el acceso de administración mediante HTTP/HTTPS: utilice config system interface / set allowaccess ping ssh y elimine https de las interfaces expuestas a internet
  3. Restrinja el acceso de administración por IP de origen: utilice la configuración de hosts de confianza para limitar la administración a direcciones IP específicas de los administradores
  4. Audite las cuentas de administrador: elimine cualquier cuenta inesperada y cambie todas las credenciales de administrador
  5. Revise la configuración de VPN: compruebe que no se hayan añadido portales ni túneles no autorizados
  6. Habilite el registro en el SIEM: asegúrese de que todos los eventos de administración se reenvíen al sistema de registro centralizado

💡 Exposición de la interfaz de administración: Fortinet estima que aproximadamente 150.000 dispositivos FortiGate tienen su interfaz de administración expuesta a internet. Fortinet desaconseja explícitamente esta configuración. Si todavía no ha restringido el acceso de administración, hágalo de inmediato, independientemente del estado de los parches.

Capacidad de detección de KENSAI

¿Está expuesta la interfaz de administración de su FortiGate?

KENSAI identifica al instante las interfaces de administración de FortiGate y FortiProxy expuestas a internet y vulnerables a CVE-2024-55591. No se requieren agentes ni credenciales.

Analice su superficie de ataque →

Artículos relacionados

Falsas advertencias de VS Code abusan de GitHub; la Policía neerlandesa fue hackeada mediante El Parlamento de la EU simplifica AI Act, detiene el escaneo de CSAM, brechas de NIS2 y resolución bancaria de DORA La explotación masiva de Next.js React2Shell compromete 766 hosts; Drift Protocol p